
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板
HKCERT已發高風險警報,學校IT要即查對外設備同Windows異常
攻擊者自己留低咗成套線索
iThome 引述 Group-IB 最新研究,話研究員喺 4 月中發現一部由攻擊者控制嘅阿里雲 server 開放咗目錄索引,入面留低指令紀錄、webshell 路徑、掃描結果同攻擊工具,成條行動脈絡就此曝光。Group-IB 叫呢批活動做 JadeProx,按工具、基建同操作手法評為「與中國有關聯」。呢個講法屬於威脅情報歸因,未有司法機關或香港官方確認背後身份,現階段唔適合當成定案。

圖片:Group-IB
14,653 條 URL 只係清單規模
香港部分要睇清數字點計。Group-IB 話攻擊者個 targets.txt 有 14,653 條 URL,不過當中包括重複項目、子網域、CDN、whois 服務同多達 117 種連接埠,大部分目標用香港 IP,另有少量 .hk 網域。掃描輸出命中 13 類漏洞,server 紀錄亦見到攻擊者針對個別教育網域再試漏洞。數字反映掃描範圍好闊,唔可以直接換算成受害機構數目或者成功入侵宗數。
HKCERT 喺 7 月 24 日發出高風險警報,話收到情報顯示有人掃描同嘗試利用香港教育界對外系統,成功利用後可執行程式碼、放 webshell、偷帳戶資料、開代理通道同橫向移動。公告列出 13 個由 2018 至 2022 年公開嘅 CVE,部分漏洞仍有人實際利用。不過 HKCERT 未公布有幾多機構中招,教育局同相關機構亦未見公開交代受影響規模。
舊漏洞入門,TriBack 再接管 Windows
呢輪攻擊前段幾傳統:先搵暴露喺網上嘅 NAS、router、企業設備同網站軟件,再用多年未修補嘅漏洞攞入口。攻擊者進入內網後,先輪到 TriBack Loader 出場。佢通常由三件檔案組成:正常兼有數碼簽署嘅 EXE、冒充正常元件嘅惡意 DLL,同一個加密 .dat 或 .log payload。Windows 開啟正常程式時,會按 DLL 搜尋規則載入旁邊嗰個假 DLL,再解密埋藏喺檔案內嘅程式碼。
DLL sideloading 麻煩嘅地方,係個主程式本身真係正版,數碼簽署亦可能完全有效,但簽名只保障嗰個 EXE,唔會替同一 folder 內嘅 DLL 背書。TriBack 跟住用較少見嘅 Win32 callback 執行 shellcode,避開好多 EDR 重點監察嘅 CreateThread 路徑。Group-IB 分析過四個變種,兩個會送入 AdaptixC2,另一個就載入 Beagle 後門;呢個設計會增加漏報機會,但唔代表 EDR 完全睇唔到。
教育機構最易漏嘅係邊緣資產
份掃描清單又闊又雜,反映 JadeProx 前段用自動化工具大範圍搵入口,命中後先揀目標再追擊。學校可以有舊 NAS、活動網站、家教會 WordPress、獨立 router,亦可能留低多年前由承辦商裝好、未納入中央 IT 管理嘅系統。攻擊者今次利用嘅亦多數係公開多年嘅漏洞。換句話講,裝齊 EDR 仍然補唔返一部冇人記得、管理介面又直接對外開放嘅舊設備。
IT 管理員而家可以點做
先盤點同修補。 匯出所有公網 IP、網域、VPN、NAS、router、郵件系統、WordPress plugin 同遠端管理介面,再逐項對照 HKCERT 公告內 13 個 CVE。仲有修補程式就立即更新;產品已停止支援就換走、停用或者隔離。RDP、SSH、FTP、資料庫同設備管理頁使唔使直接對外開放,亦要逐個重新審視,唔用嘅服務應該關閉。
跟住查行為同 IOC。 攞 Group-IB 公布嘅 domain、IP 同檔案 hash 清單,逐項對照 DNS、proxy、firewall、WAF、server 同 EDR 紀錄,同時搵 webshell、新增管理員帳戶、異常對外通道,同埋由暫存區、Startup folder 或其他用戶可寫入位置啟動嘅簽署程式。若果同一 folder 仲有可疑 DLL 加 .dat 或 .log 檔案,風險會高好多,唔好只因 EXE 有簽名就放行。
單一 IOC 有命中,未必足以證明系統已經俾人入侵,IT 團隊要連埋程序樹、連線、檔案建立時間同登入紀錄一齊判斷。若果見到 webshell、後門或者橫向移動跡象,就要隔離相關主機、保留 log 同磁碟證據,再由乾淨裝置重設可能外洩嘅帳戶。學校亦可以向 HKCERT 報告事故,下一步要睇官方會唔會公布實際受影響機構數目。
參考來源
- iThome — 中國駭客組織JadeProx利用惡意程式TriBack Loader攻擊政府與醫療機構 — original report
- JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake — 主要威脅情報研究,包含香港掃描清單、TriBack Loader 分析、IOC 同防守建議。
- Multiple Vulnerabilities in Internet-Facing Systems Targeting Hong Kong’s Education Sector — 香港官方高風險警報,列出受影響產品、13 個 CVE 同修補方向。
- Dynamic-Link Library Security — 微軟官方文件,解釋 Windows DLL 搜尋機制同惡意 DLL 點樣乘機載入。
- Incident Reporting — HKCERT 官方事故報告渠道,同時提醒機構先保留時間、畫面同系統紀錄。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







